网络安全

Mantax Otax:集勒索、间谍与恐吓于一体的安卓恶意软件

Zimperium 发现了一种名为 Mantax Otax 的安卓恶意软件,可在旧版本系统上加密文件、窃取敏感数据,并赋予攻击者广泛的监视和控制能力。该恶意软件通过 Google Play 之外的 APK 文件传播,而更新后的 Play Protect 防护有助于发现并拦截它。

2026-09-10
1 分钟阅读
11 浏览量
فريق تحرير certi.news
Mantax Otax:集勒索、间谍与恐吓于一体的安卓恶意软件

移动设备安全公司 Zimperium 发现了一种名为 Mantax Otax 的新型安卓恶意软件,它集勒索软件、间谍软件和远程控制功能于一体,还包含旨在骚扰受害者并促使其回应勒索要求的工具。根据现有信息,印度尼西亚的运营者通过托管在 Google Play 之外的恶意 APK 文件传播该恶意软件,并利用钓鱼信息和社会工程诱骗用户安装。

安装后,Mantax Otax 会请求访问无障碍服务(Accessibility)。这项权限使应用能够广泛地与设备界面交互,并代表用户执行操作。该恶意软件还会从 GitHub 获取命令与控制服务器域名,然后向运营者发送包括位置、运营商、安卓版本和设备标识符在内的信息。服务器可以通过 Firebase 或 WebSockets 发送命令。

针对旧版本系统的加密

勒索软件组件会在使用安卓 9 或更早版本的设备上运行。该恶意软件会在共享存储空间中查找特定类型的文件,然后使用从命令与控制服务器获取的受害者专属 AES 密钥对其进行加密。随后,它会删除原始文件,并为加密副本添加 .enc 扩展名。

它还会将本地图片替换为勒索通知,并打开一个通过 Firebase 托管的全屏聊天界面,以便与受害者进行谈判。Zimperium 研究人员成功利用了 Firebase 服务器中的错误配置,从而暴露了攻击者与受害者之间进行的聊天记录。

加密功能仅限于安卓 9 及更早版本,是因为安卓 10 及更高版本引入的分区存储(Scoped Storage)功能大幅限制了恶意软件对应用文件夹之外文件进行加密的能力。

广泛的间谍活动与设备控制

Mantax Otax 并不局限于文件加密。它能够窃取锁屏 PIN 码,以帮助维持访问权限;读取短信和一次性密码;访问通话记录、联系人、浏览记录、应用列表、Google 账户信息和位置。

研究结果还显示,它能够通过利用无障碍服务模拟用户交互,提取 WhatsApp 个人资料和聊天记录,以及 Telegram 聊天记录。它还会利用 MediaProjection 接口截取屏幕截图、录制 MP4 格式的视频,并通过文件托管服务 Catbox 近乎实时地串流设备屏幕;此外,它还能使用设备摄像头拍照并将照片上传给运营者。

恐吓也是攻击的一部分

该恶意软件的第二个版本增加了心理施压功能,包括反复显示对话框、播放全屏视频、快速显示突发图片,以及通过扬声器播放由攻击者控制的文字转语音消息。这些功能使攻击从基于文件加密的勒索尝试转变为直接的恐吓手段,旨在增加受害者承受的压力。

这对安卓用户意味着什么?

这一案例的重要性在于,多种敏感能力集中于同一个恶意软件中:文件加密、凭据和通信窃取、屏幕与摄像头监控,以及设备控制。不过,据称其加密范围实际上仅限于运行安卓 9 或更早版本的设备;Zimperium 还表示,启用 Play Protect 且已更新的设备能够检测并拦截 Mantax Otax。

来源明确提出的直接措施包括:避免从 Google Play 之外安装 APK 文件;不要向不受信任的应用授予无障碍服务权限;并依赖知名发布者。但这并不能免除检查应用来源和所需权限的必要性,因为此次活动的主要入口是诱使用户安装恶意软件包,并授予其对设备的广泛访问权限。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻